Innokentiy
смотрите print verbose
Семен Бородин
status: connected uptime: 1h19m56s active-links: 1 encoding: service-name: ac-name: asr9000-kdr-3 ac-mac: 00:xx:xx:C5:xx:xx mtu: 1480 mru: 1480 local-address: 10.x.x.x remote-address: 10.x.x.x
Семен Бородин
это по команде /interface pppoe-client monitor pppoe-wan
Innokentiy
видимо, без ничего
*
А у вас прописаны статикой хосты который в url используются?
В локальном днс на микроте, нет. А нужно? А если они ip сменят?
*
А вообще, есть ли смысл в doh в этом или проще гнать днс запросы на vds, например, в другой юрисдикции через те же ipsec каналы?
Stanislav
А вообще, есть ли смысл в doh в этом или проще гнать днс запросы на vds, например, в другой юрисдикции через те же ipsec каналы?
Мне кажется на железке с аппаратным ipsec гнать НДС запросы на удалённый НДС сервер.
Stanislav
Этот же дох тлс ссл шифрование же использует? Следовательно все на процессоре. Ну и да креститься надо.
Ilya
Этот же дох тлс ссл шифрование же использует? Следовательно все на процессоре. Ну и да креститься надо.
Да там трафика то копейки. Не особо и нагрузит. Но при отсутствии своего сервачка без блокировок - вполне себе решение
Ilya
Но лично у меня - да, днс заворачивается в впн до впс
*
Итак, провел поверхностно тестик. Аппаратного нет (chr в облаке-сервак; в основном rb951g-клиенты). Ошибки по doh рамдомны, может месяц все ок быть, а может в день по 15 раз, но юзеры проблем не имеют. ДНС, до doh на продакшене, улетают на основной шлюз-проблем нет, но, если isp линк работает, то пока не поднимется интерфейс до chr «интернета нету аааа», что логично. Хотел от этого уйти и начал тестировать doh. Но эти ощибки уже вымораживают. Я вот думаю, это у меня у одного так или это баг/неверная настройка doh?
*
Но лично у меня - да, днс заворачивается в впн до впс
Самое оптимальное решение, по ходу дела сейчас.
*
https://wiki.mikrotik.com/wiki/Manual:IP/DNS#DNS_over_HTTPS
Вроде все так. Фишка в том, что все работает, но периодически ошибки в логах вот такая (везде, где настроен, при этом юзеры не жалуются на нерезолв адресов): "Любой микрот, где doh" : 07:58:14 - DoH server connection error: Idle timeout - waiting data
Eddy
Добрый день, подскажите пожалуйста, есть ли возможность как нть с ros проверить, открыт ли порт на железке в локалке в одной подсети
Eddy
А свой порт туда не вписывается
Eddy
И в консоли не дает
Cumberbatch
И в консоли не дает
Тогда https://wiki.mikrotik.com/wiki/Manual:Tools/IP-Scan
Eddy
А в ипскане можно все кроме порта :)
Nickolay
Есть NAS с двумя медными портами 2.5G, поддерживает следующие режимы группирования портов: Balance-rr (Round-Robin), Active Backup, Balance XOR, Broadcast, IEEE 802.3ad, Balance-tlb (Adaptive Transmit Load Balancing) и Balance-alb (Adaptive Load Balancing). Какой выбрать свитч для подключения этого NAS? Я склоняюсь к SFP свитчу CRS106-1C-5S + какие-то SFP медные модули. Заведется ли агрегация?
Ilya
Но с сфп не тестил, только чисто медь-медь, притом микротик-линукс
Vovcik
Ребята всем привет. Нужна помощь Есть офис Там 2 VLAN Допустим VLAN 1 (компьютеры) VLAN 2 (VOIP) Есть 2 switch crs 354 poe (48 портов) Между собой я их соединил DAC кабелями и сделал Bonding Каждый порт идёт тэгируемые с vlan1 и vlan2 так как каждая розетка на рабочем месте включается сначала в телефон (vlan2) а из него в комп (vlan1) На свитче все порты завел в брид и на этом бриджен назначил тэг и на vlan 1 и vlan2 Вопрос следующий: У меня сервер телефонии и gsm gateway подключены в switch и надо настроить так чтобы приходили ТОЛЬКО VLAN2 и не быть членом vlan1 Как правильнее настроить на свитче? Потому что не получаю ping так как если оставить эти порты в том общем bridge то на все порты автоматом первые прилетаю тэги с Vlan1. Спасибо за помощь. Ранее на свитчах tp-link или d-link делалось очень просто. Спасибо за помощь
Volodymyr
Ребята всем привет. Нужна помощь Есть офис Там 2 VLAN Допустим VLAN 1 (компьютеры) VLAN 2 (VOIP) Есть 2 switch crs 354 poe (48 портов) Между собой я их соединил DAC кабелями и сделал Bonding Каждый порт идёт тэгируемые с vlan1 и vlan2 так как каждая розетка на рабочем месте включается сначала в телефон (vlan2) а из него в комп (vlan1) На свитче все порты завел в брид и на этом бриджен назначил тэг и на vlan 1 и vlan2 Вопрос следующий: У меня сервер телефонии и gsm gateway подключены в switch и надо настроить так чтобы приходили ТОЛЬКО VLAN2 и не быть членом vlan1 Как правильнее настроить на свитче? Потому что не получаю ping так как если оставить эти порты в том общем bridge то на все порты автоматом первые прилетаю тэги с Vlan1. Спасибо за помощь. Ранее на свитчах tp-link или d-link делалось очень просто. Спасибо за помощь
PVID 2 пропишите для нужных портов и исключите эти порты из списка tagged vlan 2
Vovcik
PVID 2 пропишите для нужных портов и исключите эти порты из списка tagged vlan 2
Так получаетсЯ мне нужно сделать ещё один бридж у которого будет PVID 2 И туда включить эти порты? Так Просто в tp link и d-link можно было указать для любого порта PVID А у микротика PVID на bridge
Vovcik
У микротика так же. И я имел ввиду именно пвид на ПОРТУ.
Просто эти порты вывести с общего бриджа и сделать нетэгируемый м указать на портах PVID 2 Я правильно понял?
Vovcik
Так стоит vlan на бридже И он 1 А как тогда он будет именно 2
Vovcik
Смотрел и ни до конца понял
Nickolay
Так стоит vlan на бридже И он 1 А как тогда он будет именно 2
найдите настройку PVID на порту в разделе bridge - ports во кладке VLAN и установите 2 - это будет аксесс портом 2 влана.
Nickolay
https://mikrotik.com/product/crs312_4c_8xg_rm
точно! Спасибо! наверное бешенных денег стоит.
Stanislav
точно! Спасибо! наверное бешенных денег стоит.
Ну если поискать то и за 500 уе можно найти
Stanislav
Нормально.
Nickolay
Нормально.
для теста есть два модуля sfp медных 10G и свитч crs112 или crs326 попробую завести 802.3ad, если нормально заведется, то буду уже другой свитч покупать
Stanislav
Заведеться. на crs326 , на аппаратном уровне свит -чипа реализовано,а с другой стороны реалтек, вообщем то тоже беспроблемные сетевухи.
Nickolay
На 112 ad нет.
понял, буду внимательно свитч выбирать :)
Volodymyr
Stanislav
несказать чтоб совсем нет ,на аппаратном уровне нет
Nickolay
На 326 нормально работает.
но там остальные порты 1G, а sfp+ всего два, а нужно чтобы два в агрегации и третий порт для компа, цель - очень быстро закидывать файлы с компа на nas.
Alex RnD
Подскажите куда копать, подключил микротому в режиме репитера по вай Фай устройства за репитером получают адреса на dhcp основного роутера видятся в основной сети другими устройствами, но выхода в интернет нет
Vorobev
Ipsec
Чистый, правильно?
oleg
Чистый, правильно?
Да. Все красиво и чисто.
Vorobev
А маршруты чем? Gre внутри и ospf?
Cumberbatch
oleg
А маршруты чем? Gre внутри и ospf?
Попробуйте настроить тестовый стенд. Маршруты - в политиках.
oleg
Какие маршруты?
Это вопрос ко мне?
Vorobev
Это вопрос ко мне?
Это мысли вслух
Vorobev
Попробуйте настроить тестовый стенд. Маршруты - в политиках.
Я вот на счёт маршрутов в политиках не уверен, что это удобно. Есть реальный опыт такой схемы?
oleg
Я вот на счёт маршрутов в политиках не уверен, что это удобно. Есть реальный опыт такой схемы?
Ок. Разберем кейс. Site to site. Два микротик. Настроен чистый ipsec. Подсети за роутером доступны. - Что в этом кейсе неясно?
Dmitry
oleg
в том, что это не маршруты наверное - а динамически созданные политики в IPSec
Я не против. Воскресенье, утро. -) Я привык и политики я создаю вручную. А по сути вопроса. Трафик ходит между сетями.
Ilya
Я вот на счёт маршрутов в политиках не уверен, что это удобно. Есть реальный опыт такой схемы?
Ну микрот не умеет в VTI, так что либо чистый айписек+политики, либо транспортный режим + туннельный протокол внутри + маршруты.
Volodymyr
Разве?
Емнип на свитччипе не поддерживается.
Ilya
Емнип на свитччипе не поддерживается.
На свитччипе - нет, но это не значит, что вообще не поддерживается)
Volodymyr
На свитччипе - нет, но это не значит, что вообще не поддерживается)
Если Вам больше по душе такая формулировка - не возражаю.)
Ilya
Если Вам больше по душе такая формулировка - не возражаю.)
А вообще да, на 3хх поддержка оффлоада бондинга и вланов на бридже очень радует
Oleg
Коллеги, здравствуйте! Подскажите, пожалуйста, вот такой нюанс: я добавил в VRF интерфейс L2TP в сторону провайдера. Ради интереса в настройках этого интерфейса поставил галочку "Add default Route". Маршрут добавляется в таблицу Main, а не в таблицу VRF'а. Это нормальное поведение?
Oleg
Нет. Перезапустите интерфейс.
Перезапустил, роутер перезапустил. Возможно, я просто не понимаю каких-то нюансов?